CVE-2026-40453
Apache Camel JMS, Apache Camel CoAP, Apache Camel Google PubSub: CVE-2025-27636 के लिए गैर-HTTP HeaderFilterStrategies (camel-jms, camel-sjms, camel-coap, camel-google-pubsub) में अधूरा सुधार केस-वैरिएंट हेडर इंजेक्शन की अनुमति देता है
- प्रकाशित
- 27 अप्रैल 2026
- अद्यतन
- 15 जुल॰ 2026
- सीएनए असाइन करना
- apache
- साक्ष्य देखे गए
- 6 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:Hकम · अगले 30 दिन
- प्रतिशत
- 73.6%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
CVE-2025-27636 के लिए फिक्स ने HttpHeaderFilterStrategy में setLowerCase(true) जोड़ा ताकि केस-वेरिएंट हेडर नाम जैसे 'CAmelExecCommandExecutable' को 'CamelExecCommandExecutable' के साथ फ़िल्टर किया जा सके। वही setLowerCase(true) कॉल पांच गैर-HTTP HeaderFilterStrategy इम्प्लीमेंटेशन पर लागू नहीं किया गया: camel-jms में JmsHeaderFilterStrategy और ClassicJmsHeaderFilterStrategy, camel-sjms में SjmsHeaderFilterStrategy, camel-coap में CoAPHeaderFilterStrategy, और camel-google-pubsub में GooglePubsubHeaderFilterStrategy। चूंकि वे स्ट्रेटेजी केस-सेंसिटिव String.startsWith('Camel'/'camel') फ़िल्टरिंग का उपयोग करती हैं जबकि Camel Exchange हेडर को केस-इनसेंसिटिव मैप में संग्रहीत करता है, एक हमलावर जिसके पास Camel रूट द्वारा उपभोग किए गए ब्रोकर तक JMS (या समकक्ष) प्रोड्यूसर एक्सेस है, वह केस-वेरिएंट Camel आंतरिक हेडर इंजेक्ट कर सकता है, जिन्हें बाद में camel-exec और camel-file जैसे डाउनस्ट्रीम घटकों द्वारा उनके कैनोनिकल केसिंग का उपयोग करके हल किया जाता है। यह उन रूट्स पर रिमोट कोड एक्ज़ीक्यूशन और मनमाना फ़ाइल लेखन सक्षम करता है जो JMS संदेशों को हेडर-संचालित घटकों तक अग्रेषित करते हैं। यह मुद्दा Apache Camel को प्रभावित करता है: 3.0.0 से 4.14.6 से पहले, 4.15.0 से 4.18.2 से पहले, 4.19.0 से 4.20.0 से पहले। उपयोगकर्ताओं को संस्करण 4.20.0 में अपग्रेड करने की अनुशंसा की जाती है, जो इस मुद्दे को ठीक करता है। यदि उपयोगकर्ता 4.14.x LTS रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.14.6 में अपग्रेड करने का सुझाव दिया जाता है। यदि उपयोगकर्ता 4.18.x रिलीज़ स्ट्रीम पर हैं, तो उन्हें 4.18.2 में अपग्रेड करने का सुझाव दिया जाता है।
स्रोत
2CVE-2026-40453 के लिए रिप्रोड्यूसर: Apache Camel केस-वैरिएंट Camel हेडर इंजेक्शन (CVE-2025-27636 का अधूरा फिक्स)
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।